CVE-2024-11194

The Classified Listing – Classified ads & Business Directory Plugin plugin for WordPress is vulnerable to unauthorized modification of data that can lead to privilege escalation due to a misconfigured check on the 'rtcl_import_settings' function in all versions up to, and including, 3.1.15.1. This makes it possible for authenticated attackers, with Subscriber-level access and above, to update limited arbitrary options on the WordPress site. This can be leveraged to update the Subscriber role with Administrator-level capabilities to gain administrative user access to a vulnerable site. The vulnerability is limited in that the option updated must have a value that is an array.
Configurations

No configuration.

History

19 Nov 2024, 21:57

Type Values Removed Values Added
Summary
  • (es) El complemento Classified Listing – Classified ads & Business Directory Plugin para WordPress es vulnerable a la modificación no autorizada de datos que puede provocar una escalada de privilegios debido a una verificación mal configurada en la función 'rtcl_import_settings' en todas las versiones hasta la 3.1.15.1 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, actualicen opciones arbitrarias limitadas en el sitio de WordPress. Esto se puede aprovechar para actualizar el rol de suscriptor con capacidades de nivel de administrador para obtener acceso de usuario administrativo a un sitio vulnerable. La vulnerabilidad es limitada en el sentido de que la opción actualizada debe tener un valor que sea una matriz.

19 Nov 2024, 12:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-11-19 12:15

Updated : 2024-11-19 21:57


NVD link : CVE-2024-11194

Mitre link : CVE-2024-11194

CVE.ORG link : CVE-2024-11194


JSON object : View

Products Affected

No product.

CWE
CWE-862

Missing Authorization